Уразливість Tutor LMS дозволяє неавторизовану зміну даних

Уразливість у Tutor LMS дозволяє обходити перевірку платежів через підроблені вебхуки. Рекомендується оновити плагін та перевірити безпеку.
CVE-2025-11564CVSS 5.3Web

Уразливість Tutor LMS дозволяє неавторизовану зміну даних

Уразливість у Tutor LMS дозволяє обходити перевірку платежів через підроблені вебхуки. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
19.38%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість, що дозволяє неавторизованим користувачам обходити перевірку платежів через відсутність перевірки прав при верифікації вебхуків у функції verifyAndCreateOrderData. Це може призвести до позначення замовлень як оплачених шляхом надсилання підроблених запитів.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном Tutor LMS це означає ризик фінансових втрат через можливість обходу платіжної верифікації та фальсифікації статусу замовлень. Уразливість може вплинути на довіру користувачів та призвести до порушень у бізнес-процесах, пов’язаних із оплатою курсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій вебхуків, переглянути журнали активності на предмет підозрілих запитів і зменшити експозицію сервісу до мінімуму. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки